




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第页共页网络平安技术详解网络平安技术详解1.概述21世纪全世界的计算机都将通过Inter联到一起,信息平安的内涵也就发生了根本的变化。它不仅从一般性的防卫变成了一种非常普通的防范,而且还从一种专门的领域变成了无处不在。当人类步入21世纪这一信息社会、网络社会的时候,我国将建立起一套完好的网络平安体系,特别是从政策上和法律上建立起有中国自己特色的网络平安体系。一个国家的信息平安体系实际上包括国家的法规和政策,以及技术与市场的开展平台。我国在构建信息防卫系统时,应着力开展自己独特的平安产品,我国要想真正解决网络平安问题,最终的方法就是通过开展民族的平安产业,带动我国网络平安技术的整体进步。网络平安产品有以下几大特点:第一,网络平安来于平安策略与技术的多样化,假如采用一种统一的技术和策略也就不平安了;第二,网络的平安机制与技术要不断地变化;第三,随着网络在社会个方面的延伸,进入网络的手段也越来越多,因此,网络平安技术是一个非常复杂的系统工程。为此建立有中国特色的网络平安体系,需要国家政策和法规的支持及集团结合研究开发。平安与反平安就像矛盾的两个方面,总是不断地向上攀升,所以平安产业将来也是一个随着新技术开展而不断开展的产业。信息平安是国家开展所面临的一个重要问题。对于这个问题,我们还没有从系统的规划上去考虑它,从技术上、产业上、政策上来开展它。政府不仅应该看见信息平安的开展是我国高科技产业的一局部,而且应该看到,开展平安产业的政策是信息平安保障系统的一个重要组成局部,甚至应该看到它对我国将来电子化、信息化的开展将起到非常重要的作用。2.防火墙网络防火墙技术是一种用来加强网络之间访问控制,防止外部网络用户以非法手段通过外部网络进入内部网络,访问内部网络资,保护内部网络操作环境的特殊网络互联设备。它对两个或多个网络之间传输的数据包如链接方式按照一定的平安策略来施行检查,以决定网络之间的通信是否被允许,并监视网络运行状态。目前的防火墙产品主要有堡垒主机、包过滤路由器、应用层网关(代理效劳器)以及电路层网关、屏蔽主机防火墙、双宿主机等类型。虽然防火墙是目前保护网络免遭黑客袭击的有效手段,但也有明显缺乏:无法防范通过防火墙以外的其它途径的攻击,不能防止来自内部变节者和不经心的用户们带来的威胁,也不能完全防止传送已感染病毒的软件或文件,以及无法防范数据驱动型的攻击。自从1986年美国Digital公司在Inter上安装了全球第一个商用防火墙系统,提出了防火墙概念后,防火墙技术得到了飞速的开展。国内外已有数十家公司推出了功能各不一样的防火墙产品系列。防火墙处于5层网络平安体系中的最底层,属于网络层平安技术范畴。在这一层上,企业对平安系统提出的问题是:所有的IP是否都能访问到企业的内部网络系统?假如答案是“是”,那么说明企业内部网还没有在网络层采取相应的防范措施。作为内部网络与外部公共网络之间的第一道屏障,防火墙是最先受到人们重视的`网络平安产品之一。虽然从理论上看,防火墙处于网络平安的最底层,负责网络间的平安认证与传输,但随着网络平安技术的整体开展和网络应用的不断变化,现代防火墙技术已经逐步走向网络层之外的其他平安层次,不仅要完成传统防火墙的过滤任务,同时还能为各种网络应用提供相应的平安效劳。另外还有多种防火墙产品正朝着数据平安与用户认证、防止病毒与黑客侵入等方向开展。根据防火墙所采用的技术不同,我们可以将它分为四种根本类型:包过滤型、网络地址转换—NAT、代理型和监测型。2.1.包过滤型包过滤型产品是防火墙的初级产品,其技术根据是网络中的分包传输技术。网络上的数据都是以“包”为单位进展传输的,数据被分割成为一定大小的数据包,每一个数据包中都会包含一些特定信息,如数据的地址、目的地址、TCP/UDP端口和目的端口等。防火墙通过读取数据包中的地址信息来判断这些“包”是否来自可信任的平安站点,一旦发现来自危险站点的数据包,防火墙便会将这些数据拒之门外。系统管理员也可以根据实际情况灵敏制订判断规那么。包过滤技术的优点是简单实用,实现本钱较低,在应用环境比拟简单的情况下,可以以较小的代价在一定程度上保证系统的平安。但包过滤技术的缺陷也是明显的。包过滤技术是一种完全基于网络层的平安技术,只能根据数据包的来、目的和端口等网络信息进展判断,无法识别基于应用层的恶意侵入,如恶意的Java小程序以及____中附带的病毒。有经历的黑客很容易伪造IP地址,骗过包过滤型防火墙。2.2.网络地址转化—NAT网络地址转换是一种用于把IP地址转换成临时的、外部的、注册的IP地址标准。它允许具有私有IP地址的内部网络访问因特网。它还意味着用户不许要为其网络中每一台机器获得注册的IP地址。在内部网络通过平安网卡访问外部网络时,将产生一个映射记录。系统将外出的地址和端口映射为一个假装的地址和端口,让这个假装的地址和端口通过非平安网卡与外部网络连接,这样对外就隐藏了真实的内部网络地址。在外部网络通过非平安网卡访问内部网络时,它并不知道内部网络的连接情况,而只是通过一个开放的IP地址和端口来恳求访问。OLM防火墙根据预先定义好的映射规那么来判断这个访问是否平安。当符合规那么时,防火墙认为访问是平安的,可以承受访问恳求,也可以将连接恳求映射到不同的内部计算机中。当不符合规那么时,防火墙认为该访问是不平安的,不能被承受,防火墙将屏蔽外部的连接恳求。网络地址转换的过程对于用户来说是透明的,不需要用户进展设置,用户只要进展常规操作即可。2.3.代理型代理型防火墙也可以被称为代理效劳器,它的平安性要高于包过滤型产品,并已经开场向应用层开展。代理效劳器位于客户机与效劳器之间,完全阻挡了二者间的数据交流。从客户机来看,代理效劳器相当于一台真正的效劳器;而从效劳器来看,代理效劳器又是一台真正的客户机。当客户机需要使用效劳器上的数据时,首先将数据恳求发给代理效劳器,代理效劳器再根据这一恳求向效劳器索取数据,然后再由代理效劳器将数据传输给客户机。由于外部系统与内部效劳器之间没有直接的数据通道,外部的恶意损害也就很难伤害到企业内部网络系统。代理型防火墙的优点是平安性较高,可以针对应用层进展侦测和扫描,对付基于应用层的侵入和病毒都非常有效。其缺点是对系统的整体性能有较大的影响,而且代理效劳器必须针对客户机可能产生的所有应用类型逐一进展设置,大大增加了系统管理的复杂性。2.4.监测型监测型防火墙是新一代的产品,这一技术实际已经超越了最初的防火墙定义。监测型防火墙可以对各层的数据进展主动的、实时的监测,在对这些数据加以分析^p的根底上,监测型防火墙可以有效地判断出各层中的非法侵入。同时,这种检测型防火墙产品一般还带有分布式探测器,这些探测器安置在各种应用效劳器和其他网络的节点之中,不仅可以检测来自网络外部的攻击,同时对来自内部的恶意破坏也有极强的防范作用。据权威机构统计,在针对网络系统的攻击中,有相当比例的攻击来自网络内部。因此,监测型防火墙不仅超越了传统防火墙的定义,而且在平安性上也超越了前两代产品虽然监测型防火墙平安性上已超越了包过滤型和代理效劳器型防火墙,但由于监测型防火墙技术的实现本钱较高,也不易管理,所以目前在实用中的防火墙产品仍然以第二代代理型产品为主,但在某些方面也已经开场使用监测型防火墙。基于对系统本钱与平安技术本钱的综合考虑,用户可以选择性地使用某些监测型技术。这样既可以保证网络系统的平安性需求,同时也能有效地控制平安系统的总拥有本钱。实际上,作为当前防火墙产品的主流趋势,大多数代理效劳器(也称应用网关)也集成了包
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 建筑施工临时用电安全规范手册
- 中小学学生心理测评工具汇编
- 产品搬运及包装标准操作流程
- 施工现场质量管理体系实施细则
- 网络营销实战案例与策略分析
- 税务筹划与合规实务解析
- 幼儿园美术创意手工课程开发
- 物流企业市场开发计划书模板
- 人教版语文二年级上册单元教案合集
- 物业服务投诉处理流程与规范
- GB/T 6391-2003滚动轴承额定动载荷和额定寿命
- GB/T 36112-2018政务服务中心服务现场管理规范
- GB/T 28733-2012固体生物质燃料全水分测定方法
- GB 12955-1991钢质防火门通用技术条件
- 国家外汇管理局国际收支申报培训课件
- 伦理学与生活第二三四五章(规范伦理学)-1P课件
- DB61-T 1061-2017挥发性有机物排放控制标准
- 浦发银行个人信用报告异议申请表
- 中医内科学胃病病症讲解共51张课件
- 四年级上册心理健康教育教案 -全册教案 通用版
- 2022年万豪国际酒店委托管理合同
评论
0/150
提交评论